← Voltar ao blog

Vulnerabilidades no OpenSSL expõem sistemas Ubuntu a ataques de DoS e side-channel

Múltiplas falhas no OpenSSL em sistemas Ubuntu expõem servidores a ataques de negação de serviço e temporais. Correções estão disponíveis para versões afetadas.

TL;DR

  • Diversas vulnerabilidades no OpenSSL afetam sistemas Ubuntu, incluindo riscos de negação de serviço por uso inadequado de memória durante validação de certificados e má utilização do protocolo QUIC.
  • Falhas de side-channel temporais nas implementações de curvas elípticas podem vazar dados sensíveis, especialmente em arquiteturas ARM64 e RISC-V.
  • Uma leitura fora dos limites crítica durante handshakes TLS também pode causar falhas ou divulgação de informações.
  • Essas falhas impactam várias versões LTS do Ubuntu, particularmente a 26.04.
  • É recomendável aplicar correções imediatamente em todos os pacotes afetados do OpenSSL.

O Ubuntu divulgou diversas vulnerabilidades críticas em sua implementação do OpenSSL que podem permitir que atacantes interrompam serviços ou extraiam informações sensíveis. Essas falhas variam desde condições de negação de serviço causadas por exaustão de recursos até vazamentos de side-channel baseados em tempo que afetam operações criptográficas.

Organizações que utilizam sistemas Ubuntu — especialmente aquelas usando a versão mais recente 26.04 LTS — devem priorizar a aplicação das correções relevantes. As falhas identificadas destacam a importância de manter bibliotecas criptográficas atualizadas em ambientes corporativos onde a comunicação segura é essencial.

As vulnerabilidades derivam de erros de baixo nível na forma como o OpenSSL processa certificados, trata conexões QUIC, realiza multiplicação escalar em plataformas específicas de hardware e gerencia a troca de contexto SSL durante os handshakes.

Riscos de Negação de Serviço via Tratamento de Certificados

  • O parsing inadequado dos nomes dos pontos de distribuição da lista de certificados revogados (CRL) pode provocar consumo excessivo de memória.
  • Um atacante remoto não autenticado pode explorar esse comportamento para esgotar recursos do sistema e derrubar serviços que dependem do OpenSSL.
  • Esta vulnerabilidade afeta todas as versões suportadas do Ubuntu e requer correção imediata para evitar possíveis interrupções de serviço.

Vazamentos Criptográficos Temporais e Falhas no QUIC

  • Rotinas de multiplicação escalar para curvas elípticas não-NIST apresentam variações temporais que podem permitir que atacantes infiram material de chaves secretas.
  • Em sistemas ARM64 e RISC-V, a multiplicação escalar SM2 exibe fraquezas semelhantes, aumentando a exposição para organizações que implantam arquiteturas mais recentes.
  • Erros no controle de créditos de amplificação QUIC no Ubuntu 26.04 LTS permitem que atacantes abusem de recursos de rede, levando à negação de serviço.
  • Além disso, o gerenciamento incorreto do contexto SSL durante handshakes TLS pode resultar em leituras fora dos limites, com risco de falhas ou exposição de memória.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.